Содержание
Более 100 фейковых сайтов маскировались под Ghidra, dnSpy и SpiderFoot, чтобы гнать поисковый трафик через рекламные схемы и иногда отдавать вредоносные загрузки. Кампанию описала Check Point Research, которая нашла связку поддельных доменов, TDS-прослоек и нескольких семейств малвари.
История неприятная именно из-за выбора приманки. Злоумышленники копировали не массовые «ускорители Windows», а инструменты, которыми пользуются разработчики, реверс-инженеры и специалисты по безопасности. То есть били по людям, которые обычно сами разбирают чужие трояны.
Подделывали инструменты для анализа кода и малвари
В кампании использовали сайты, похожие на страницы популярных open-source-инструментов: Ghidra для реверс-инжиниринга, dnSpy для работы с .NET-сборками и SpiderFoot для OSINT-анализа. Пользователь приходил из поиска, попадал в систему распределения трафика и дальше получал разный сценарий.
Check Point Research описывает эту прослойку как Traffic Distribution System, или TDS. Такие системы решают, куда отправить посетителя: на рекламную страницу, на серую монетизацию или на вредоносную загрузку. Для оператора это удобный коммутатор трафика.
В отчете отдельно выделяют опасность брендов-приманок: «Особенно заметным эту кампанию делает выбор брендов: высокорисковая часть сайтов имитирует доверенные инструменты реверс-инжиниринга, такие как Ghidra и dnSpy, которыми пользуются исследователи безопасности и аналитики малвари».
SessionGate, RemusStealer и AnimateClipper в одной цепочке
Через поддельные сайты пользователям отдавали несколько вредоносных компонентов, включая SessionGate, RemusStealer и AnimateClipper. Это не один троян с новым именем, а набор разных инструментов: загрузчик, инфостилер и клиппер для криптовалютных транзакций.
SessionGate исследователи называют новым многостадийным загрузчиком. Его задача — усложнить получение финальной нагрузки. Для аналитиков это знакомая боль: сначала видишь оболочку, потом цепочку проверок, а реальный payload прячется глубже.
RemusStealer нацелен на браузеры и расширения. Такой класс малвари обычно интересуется сессиями, сохраненными данными и тем, что можно быстро монетизировать. AnimateClipper работает иначе: он перехватывает криптовалютные операции и умеет подменять адреса в более чем 20 блокчейнах.
Главная цель похожа на монетизацию трафика
Несмотря на раздачу малвари, Check Point Research считает основной задачей кампании не заражение ради заражения, а добычу и монетизацию трафика. Операторы собирали переходы из поисковиков и прогоняли их через TDS, где downstream-покупатели уже могли выбирать нужный сценарий.
Это тонкий момент. Серые рекламные цепочки и вредоносные кампании часто живут в одной инфраструктуре. Один и тот же поток посетителей можно показать рекламному партнеру, а можно направить на загрузчик, если фильтры решили, что пользователь подходит.
CPR формулирует это так: «Та же самая трафиковая труба, которая двигает серую монетизацию, может выборочно отправлять реальных пользователей к вредоносным payload». Переводим на нормальный язык: если вы пришли за привычным инструментом из поиска, сам факт высокого места в выдаче ничего не гарантирует.
Масштаб тоже не выглядит случайной пробой пера. Исследователи говорят о более чем 100 сайтах и свыше 5000 отправок связанных файлов и URL в VirusTotal. При этом число пострадавших пользователей Check Point Research не раскрывает.
Для разработчиков и безопасников тут неприятный практический вывод без морализаторства: поисковая выдача давно стала частью атаки на цепочку установки ПО. В этой кампании подделывали Ghidra, dnSpy и SpiderFoot, а среди нагрузок CPR назвала SessionGate, RemusStealer и AnimateClipper.